【发布时间】:2016-03-14 08:33:48
【问题描述】:
我知道 cookie 和 session id 被加密然后发送给客户端,这样中间人就看不到 cookie 的值了。
我的问题是,假设我登录了一个 https 站点并离开计算机一段时间。然后我的一个朋友很快就去浏览器的开发者工具获取cookies。他以后可以使用这些 cookie 来入侵我的帐户吗?
如果是,如何开发网站,以便即使有人获得我的 cookie 值和会话 ID,他也无法破解我的帐户。
【问题讨论】:
-
几个问题:1) 您在 cookie 中存储什么类型的数据?您是在谈论“记住我”/长期身份验证 cookie 吗? - 2) 您的“朋友”是否可以直接访问您的计算机,或者他只是在您的本地网络中?
-
1) 假设纯字符串保存在 cookie 中 2) 是的,我的“朋友”可以直接访问,但我们假设他无法访问私钥。
-
如果有人对您的计算机有物理访问,那么所有赌注都将失败。是什么阻止了他们直接访问您仍然登录的站点并直接进行一些混乱;例如更改密码?
标签: security cookies https session-cookies